智谱ZCode被曝默认上传用户数据至香港,律师呼吁监管介入调查
2026/09/21 21:51阅读量 3
上市公司智谱的AI编程工具ZCode被曝在用户不知情下,将包含历史Git对象等全量本地工作区数据加密上传至香港阿里云OSS。该行为涉嫌违反《个人信息保护法》的最小必要原则及数据跨境传输法规,且因涉及400多名开发者,存在泄露商业秘密、重要数据甚至国家秘密的风险。鉴于第三方审计无法核实数据是否已被复制,知识产权律师游云庭认为只有监管部门介入调查才能查明真相并维护国家安全。
事件概述
据《中国新闻周刊》报道及后续披露,智谱旗下AI编程工具ZCode被指控在用户登录状态下,未经明确同意,默认将整个本地工作区数据打包加密上传至云端。知情人指出,数据存储位置为位于境外的香港阿里云OSS存储桶。9月18日,智谱在官方社群发布致歉声明,但针对数据是否真正安全删除及是否存在非法出境,外界质疑声不断。
核心违规事实
- 非授权收集与范围过度:上传的数据并非用户主动提交给大模型处理的内容,而是直接提取自用户本地电脑的全量私有数据。除常规代码外,还包括已删除的代码、历史Git对象、全局配置等。此举严重违背了《个人信息保护法》中关于“知情同意”和“最小必要”的原则。
- 涉嫌大规模数据出境:若数据确如爆料所示上传至香港阿里云,则构成境内数据向境外传输的行为。根据《网络安全法》《数据安全法》及《网络数据安全管理条例》,此类跨境数据传输需经过严格的安全评估与合规审查,目前该预防机制可能已失效。
- 潜在的高风险数据内容:事件涉及至少400名开发者,数据体量巨大。其中可能包含敏感个人信息、企业商业秘密,更令人担忧的是,部分数据可能属于《网络数据安全管理条例》定义的“重要数据”(如关键基础设施运行数据、高精度地理信息等)甚至受《保守国家秘密法》保护的国家秘密。
争议焦点与监管必要性
- 补救措施可信度存疑:智谱声称已删除数据并引入第三方审计,但知情人士指出,审计仅检查了当前已清空的存储桶,未核查删除前的流量历史记录,无法证明数据未被复制或转传。此外,开源的ZCode版本并非原始涉事版本,无法用于追溯原始数据流向。
- 监管介入是唯一解法:由于涉及国家秘密或重要数据的敏感性,涉事企业和用户均缺乏主动披露的动力。若无监管部门强制介入调查,可能导致重要数据非法出境而政府不知情,从而威胁国家安全。律师建议,依据《网络安全法》,智谱作为网络服务提供者,在发现安全风险时负有立即采取补救措施、告知用户并向主管部门报告的法定义务。
法律背景参考
- 重要数据定义:包括工业、电信、能源、交通、金融等重点行业的安全生产运行数据;达到规定精度或规模的地理、矿产、气象、基因、人口健康等自然资源与公共服务数据;关键信息基础设施的建设、运行及其安全防护数据;未公开的政务工作秘密、执法司法敏感数据等。
